CRITICAL🇬🇧 English

CVE-2019-7644

Auth0 WCF Service JWT — wyciek sygnatury tokenu w komunikacie błędu

CVSS 9.8v3.0pub. 2019-04-11upd. 2024-11-21

Biblioteka Auth0-WCF-Service-JWT przed wersją 1.0.4 ujawnia oczekiwaną sygnaturę JWT w komunikacie błędu, gdy walidacja tokenu nie powiedzie się. Atakujący, który zobaczy ten komunikat, może sfałszować dowolny token JWT akceptowany przez podatną aplikację.

Pokaż oryginał (EN)

Auth0 Auth0-WCF-Service-JWT before 1.0.4 leaks the expected JWT signature in an error message when it cannot successfully validate the JWT signature. If this error message is presented to an attacker, they can forge an arbitrary JWT token that will be accepted by the vulnerable application.

🤖 Analiza AI
Jak działa

Gdy biblioteka nie jest w stanie poprawnie zweryfikować sygnatury przesłanego tokenu JWT, zwraca komunikat błędu zawierający oczekiwaną (prawidłową) sygnaturę. Atakujący może celowo wysłać niepoprawny token, odczytać ujawnioną sygnaturę z odpowiedzi błędu, a następnie skonstruować dowolny token JWT z tą sygnaturą. Tak spreparowany token zostanie zaakceptowany przez aplikację jako prawidłowy.

Skutki

Atakujący może sfałszować dowolny token JWT i podszyć się pod innego użytkownika lub uzyskać nieautoryzowany dostęp do zasobów chronionych przez mechanizm uwierzytelniania oparty na JWT.

Mitygacja

Należy zaktualizować bibliotekę Auth0-WCF-Service-JWT do wersji 1.0.4 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa producenta pod adresem https://auth0.com/docs/security/bulletins/cve-2019-7644

Kogo dotyczy

Auth0 Auth0-WCF-Service-JWT w wersjach przed 1.0.4

Uwagi

Podatność sklasyfikowana jako CWE-209 (generowanie komunikatu błędu zawierającego wrażliwe informacje). Pomimo oceny CVSS 9.8 (CRITICAL), podatność nie znajduje się na liście CISA KEV, a warunkiem jej wykorzystania jest uzyskanie dostępu do komunikatu błędu zwracanego przez aplikację.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Auth0 Wcf Service Jwt

    APP
    Auth0
    < 1.0.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-7947CRITICAL9.8PL ✓ten sam vendor

CSV injection w pluginie Login by Auth0 dla WordPress (przed 4.0.0)

CVE-2015-9235CRITICAL9.8PL ✓ten sam vendor

Pominięcie weryfikacji podpisu JWT w module jsonwebtoken (algorithm confusion)

CVE-2018-6873CRITICAL9.8PL ✓ten sam vendor

Auth0 auth0.js — brak walidacji audience w JWT umożliwia privilege escalation

CVE-2026-42280HIGH7.1ten sam vendor

Auth0.js is a client-side JavaScript library for Auth0. From 8.11.0 to 9.32.0, under specific preconditions, t...

CVE-2026-34236HIGH8.2ten sam vendor

Auth0-PHP is a PHP SDK for Auth0 Authentication and Management APIs. From version 8.0.0 to before version 8.19...